prival.clTodas las guías

Cómo cumplir la Ley 21.719: checklist práctico para pymes

7 min de lectura · Actualizada el 22 de julio de 2026

La Ley 21.719 moderniza la protección de datos personales en Chile y rige desde el 1 de diciembre de 2026. Desde esa fecha, la nueva Agencia de Protección de Datos Personales puede fiscalizar y cursar multas que llegan hasta las 20.000 UTM. La buena noticia: para una pyme típica, cumplir no requiere un departamento legal — requiere orden.

Esta guía resume, en pasos concretos, lo que cualquier empresa que trate datos de personas en Chile debe tener listo. Si tienes una tienda online, un formulario de contacto o una lista de correos, esta ley te aplica.

1. Haz un inventario de los datos que tratas

Antes de redactar cualquier documento, anota qué datos personales recolectas, para qué los usas, dónde los guardas y con quién los compartes. Este inventario es la base del Registro de Actividades de Tratamiento (RoPA) y de una política de privacidad veraz.

  • Formularios del sitio: contacto, newsletter, cotizaciones, agendamiento.
  • Datos de clientes: boletas, despachos, historial de compras.
  • Herramientas de terceros: analítica, publicidad, pasarelas de pago, CRM.
  • Datos de trabajadores y postulantes, si tienes equipo.

2. Define una base de licitud para cada tratamiento

La ley exige que cada uso de datos tenga una justificación legal: consentimiento de la persona, ejecución de un contrato, obligación legal o interés legítimo, entre otras. La regla práctica: si el dato no es necesario para prestar el servicio, casi siempre necesitas consentimiento — y debes poder probarlo.

El consentimiento válido es libre, informado, específico e inequívoco: nada de casillas pre-marcadas ni consentimientos "en bloque".

3. Publica una política de privacidad veraz

Es el documento donde informas qué datos tratas, con qué fin, por cuánto tiempo y cómo se ejercen los derechos. Debe reflejar tu operación real: una política copiada de otro sitio que promete cosas que no haces es peor que no tener ninguna, porque queda como declaración falsa ante una fiscalización.

Con el generador gratuito de privali respondes un cuestionario de 4 minutos y obtienes una política adaptada a la Ley 21.719, lista para publicar en tu sitio.

4. Habilita un canal para los derechos ARCOP

Toda persona puede pedirte Acceso, Rectificación, Cancelación, Oposición o Portabilidad de sus datos. Necesitas un canal visible para recibir esas solicitudes (un correo o formulario sirve) y responder dentro de plazo. Deja registro de cada solicitud y de tu respuesta: ante la Agencia, lo que no está documentado no existe.

5. Gestiona las cookies con consentimiento real

Si tu sitio usa analítica, píxeles de publicidad u otros rastreadores opcionales, necesitas consentimiento previo. Un banner que solo informa ("este sitio usa cookies") no cumple: debe permitir aceptar o rechazar, bloquear los scripts hasta que haya decisión, y guardar evidencia de cada consentimiento.

El banner gratuito de privali bloquea los scripts que marques como opcionales y registra cada aceptación o rechazo como un recibo verificable — evidencia lista para una fiscalización.

6. Aplica medidas de seguridad razonables

La ley exige proteger los datos según su riesgo. Para una pyme, el estándar mínimo razonable incluye:

  • HTTPS en todo el sitio, sin excepciones.
  • Contraseñas únicas y segundo factor en correos y paneles de administración.
  • Acceso a los datos solo para quienes lo necesitan.
  • Respaldo de la información y un plan simple ante filtraciones: qué harás y a quién notificarás.

7. Deja evidencia de todo

El hilo conductor de la ley es la responsabilidad demostrable: no basta cumplir, hay que poder probarlo. Guarda versiones fechadas de tu política, registros de consentimiento, solicitudes ARCOP respondidas y tu inventario de datos actualizado. Ese archivo es tu defensa ante cualquier requerimiento de la Agencia.

Responde el cuestionario de 4 minutos y descarga una política adaptada a la Ley 21.719, lista para publicar.

Genera tu política de privacidad gratis

Preguntas frecuentes

¿Mi pyme de verdad arriesga una multa?

Sí. La ley no distingue por tamaño: aplica a cualquier organización que trate datos personales en Chile. Las multas sí consideran la gravedad y las circunstancias, pero no tener política de privacidad o ignorar una solicitud ARCOP son infracciones desde el día uno.

¿Cuánto tiempo toma cumplir?

Para una pyme con un sitio web y operación simple: el inventario y la política se resuelven en una tarde con las herramientas adecuadas. Lo que requiere constancia es mantener la evidencia — por eso conviene automatizarla.

¿Necesito un abogado?

Para la base (política, banner, canal ARCOP, evidencia) no. Para casos complejos — datos sensibles a gran escala, transferencias internacionales, litigios — sí conviene asesoría especializada.